微软威胁情报团队在推特上披露,已发现一批被入侵的网站正在使用 ClickFix 诱饵,并采用与 ClearFake 活动相关的 EtherHiding 技术。攻击者在页面中注入 Base64 编码的 JavaScript,通过 BNB Smart Chain 的 RPC 网关查询智能合约以获取后续指令。由于这些指令存储在智能合约内,传统的下架手段难以生效。受害用户会看到伪造的 CAPTCHA,被诱导打开 Windows 运行对话框,粘贴并执行恶意命令。该技术被用于投递 Lumma Stealer 等信息窃取木马以及远程访问木马,每日影响全球数千台设备。微软建议用户不要粘贴来自 CAPTCHA 的命令,并启用相应的 Defender 防护功能以降低风险。